Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
tanstack-shield — 🛡️ Scanner de um comando para CVE-2026-45321 — ataque à cadeia de suprimentos do TanStack npm | Kitploit
Ferramentas/GitHubGitHub/caixa-git/tanstack-shield
Scanners de VulnerabilidadesAnálise de MalwareDetecção de SegredosInteligência de AmeaçasSegurança da Cadeia de SuprimentosResposta a Incidentes
GitHubcaixa-git/tanstack-shield

tanstack-shield

🛡️ Scanner de um comando para CVE-2026-45321 — ataque à cadeia de suprimentos do TanStack npm

Ver Repositório
4há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🛡️ tanstack-shield

Scanner de ataque à cadeia de suprimentos em um comando para CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx

Detecta o worm "Mini Shai-Hulud" que comprometeu 42 pacotes npm @tanstack/* (84 versões maliciosas) em 11 de Maio de 2026.

root@kitploit:~
# One line — scan your project
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash

# Scan specific directory
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- /path/to/project

# Download and use directly
git clone https://github.com/Caixa-git/tanstack-shield.git
cd tanstack-shield
python3 tanstack-shield.py .

Contexto

Em 11 de Maio de 2026, um invasor encadeou três classes de vulnerabilidade conhecidas — configuração incorreta de pull_request_target (Pwn Request), envenenamento de cache do GitHub Actions e extração de memória do token OIDC — para publicar 84 versões maliciosas em 42 pacotes @tanstack/* sob a identidade npm confiável do TanStack.

O malware coletou credenciais (tokens GitHub, tokens npm, chaves SSH, AWS/GCP/Kubernetes/Vault), exfiltrou-as através do Session Messenger e se autopropagou para outros pacotes mantidos pela vítima.

A mesma campanha também atingiu Mistral AI (npm + PyPI), UiPath (65 pacotes), OpenSearch (1,3M de downloads semanais no npm) e mais de 170 pacotes npm no total mais 2 pacotes PyPI.

  • CVE: CVE-2026-45321
  • Comunicado: GHSA-g7cv-rxg3-hmpx
  • Post-mortem: tanstack.com/blog/npm-supply-chain-compromise-postmortem
  • Atacante: TeamPCP (worm "Mini Shai-Hulud")
  • Análise da StepSecurity: stepsecurity.io/blog/mini-shai-hulud

O que faz

Scanner somente leitura que verifica seu projeto quanto a:

O quêArquivosResultado
lockfile npmpackage-lock.json, npm-shrinkwrap.json🔴 Correspondência exata de versão maliciosa
lockfile pnpmpnpm-lock.yaml🔴 Correspondência exata de versão maliciosa
lockfile yarnyarn.lock🔴 Correspondência exata de versão maliciosa
dependências do manifestopackage.json (raiz + workspaces)🟡 Aviso de presença de pacote
impressão digital de malware@tanstack/setup em optionalDependencies🔴 Malware confirmado
dependências git suspeitasgithub:tanstack/router#<commit>🔴 Malware confirmado
scripts de ciclo de vidaprepare com bun + router_init🔴 Malware confirmado
node_modulesnode_modules/@tanstack/* (fallback)🔴 Correspondência exata de versão

Nota: Os lockfiles são verificados apenas na raiz do projeto. Se você estiver usando um monorepo com lockfiles em subdiretórios (ex.: packages/web/package-lock.json), execute o scanner dentro de cada workspace, ou a partir da raiz do monorepo onde o lockfile de nível superior reside.

Saída

  • 🔴 CRÍTICO — Malware detectado. Siga o guia de remediação (impresso automaticamente).
  • 🟡 AVISO — @tanstack/* encontrado no package.json. Verifique seu lockfile.
  • 🟢 SEGURO — Nenhum pacote malicioso conhecido detectado.

⚠️ Crucial: este malware é um LADRÃO DE CREDENCIAIS, não um vírus que destrói PCs. Se 🔴 for detectado:

  • Seus arquivos e sistema não estão danificados
  • Mas as credenciais acessíveis a partir dessa máquina podem ter sido roubadas
  • Gire tokens GitHub, tokens npm, chaves SSH e credenciais de nuvem imediatamente

Saída JSON

root@kitploit:~
curl -fsSL https://raw.githubusercontent.com/Caixa-git/tanstack-shield/main/tanstack-shield.sh | bash -s -- --json

Segurança

Esta ferramenta é somente leitura. Ela nunca cria, modifica ou exclui arquivos no seu sistema.

Requisitos

  • Python 3.8+
  • curl (para modo de uma linha)

Licença

MIT

Baixar ferramenta